القائمة

بيانات اختبار GDPR: لماذا لا تنتمي تفاصيل الناس الحقيقيين إلى الاختبارات

أسئلة بيانات اختبار GDPR تبدأ من عادة واحدة: إبقاء البيانات الشخصية الحقيقية خارج بيئات التطوير والتجهيز. هذا هو السبب وطريقة استبدالها بسجلات وهمية.

تاريخ النشر

  • بيانات اختبار
  • هوية
  • الخصوصية

بيانات اختبار GDPR عبارة تصل عادة مصحوبة بإدراك غير مريح: قاعدة بيانات التجهيز التي كان الجميع يستعلم منها بحرية تحوي أسماء حقيقية وعناوين حقيقية وأرقام هوية حقيقية، ولم يقرر أحد يوما أن ذلك مسموح. كان الأمر مريحا فحسب.

يغطي هذا المقال ما يعد بيانات شخصية في سجل اختبار، ولماذا تكون بيئات التطوير مكانا خاطئا لنسخ الإنتاج، والفرق بين تمويه البيانات وإزالتها، وكيف يبدو البديل القابل للعمل.

ما الذي يعد بيانات شخصية هنا؟

أكثر مما يتوقع الناس، والقائمة سلوكية لا تقنية. فالاسم ورقم الهوية وتاريخ الميلاد وعنوان السكن ورقم الهاتف وعنوان البريد الإلكتروني أعضاؤها الواضحون. وينضم إليها أعضاء أقل وضوحا: صورة فوتوغرافية، ومعرّف جهاز، وأثر موقع، وكنية حساب، وأي ملاحظة في نظام دعم تصف شخصا ما بالمناسبة.

والمفهوم معرف بالرجوع إلى الشخص لا إلى الحقل. فالبيانات شخصية حين تتعلق بفرد يمكن التعرف عليه مباشرة أو بصورة غير مباشرة، أي أن الحقل لا يحتاج أن يحوي اسما كي يكون شخصيا. فسجل فيه تاريخ ميلاد ورمز بريدي ومسمى وظيفي قد يكون شخصيا إن كانت هذه الثلاثة مجتمعة تحدد شخصا واحدا في السكان الذين تغطيهم البيانات.

وهذا التعريف هو ما يجعل من بيئة الاختبار مسألة حية لا إجراء شكليا. فإن كانت قاعدة بيانات التجهيز تحمل أي شيء من هذا، فالتجهيز يعالج بيانات شخصية، وكل نقاش حول مدة الاحتفاظ والوصول والأمن ينطبق الآن على نظام صمم من دونها.

لماذا لا ينبغي أن تحتفظ أنظمة الاختبار ببيانات الإنتاج؟

لأن الضوابط التي تحمي الإنتاج هي بالضبط الضوابط التي تفتقدها البيئات الأدنى. فالإنتاج عادة له وصول مقيد وتخزين مشفر وتسجيل تدقيق وعملية تغيير. أما التجهيز فلا يملك أيا من الأربعة عادة، لأنه موجود ليكون مريحا. ونسخ مجموعة بيانات إليه تخفيض للحماية مطبق على أكثر السجلات حساسية في المؤسسة.

وتنتج عن ذلك ثلاث نتائج، كل واحدة مكلفة بطريقتها. فالوصول يتضاعف: كل متعاقد وكل حساب اختبار آلي وكل حاسوب يستعيد نسخة أصبح الآن يحمل بيانات شخصية. والاحتفاظ يصبح عارضا: النسخة تحدث وتنسى وتنسخ احتياطيا وتترك في مستودع لا يملكه أحد. ونطاق الحادث ينمو: فحين يحدث تسريب روتيني في مكان ما لم يعد السؤال أي الأنظمة تعرضت بل كم نسخة موجودة.

والجانب التنظيمي أضيق من الجانب الهندسي لكنه يشير إلى الاتجاه نفسه. فالبيانات الشخصية يجب أن تجمع لأغراض محددة وألا تستخدم لأغراض غير متوافقة، فإعادة استخدام سجلات الإنتاج بصمت لاختبار ترحيل غرض جديد لم يوافق عليه أحد. ولا شيء من هذا خاص بإطار قانوني واحد؛ فالحجة نفسها تظهر في معظم أنظمة الخصوصية، ولهذا تتقارب النصيحة العملية.

ما الفرق بين إخفاء الهوية والترميز البديل؟

يعامل هذان المصطلحان كمترادفين باستمرار، وهما ليسا كذلك. فالبيانات المرمزة بديلا استبدلت فيها المعرفات المباشرة برمز مع الاحتفاظ بخريطة الربط في مكان ما. ولا يمكن إسناد السجل من دون تلك المعلومة الإضافية، لكن الرابط ما زال موجودا ويمكن تتبعه إن تسربت الخريطة. أما البيانات المجهولة الهوية فقد عالجت حتى لا يعود الفرد قابلا للتعرف عليه من قبل أي جهة، بما فيها المؤسسة التي تحملها، ولا يمكن عكس التحويل.

وهذا التمييز هو ما يقرر إن كانت البيانات ما زالت بيانات شخصية. فالسجلات المرمزة بديلا تبقى شخصية في معظم الأغراض، لأن مفتاحا موجود. والسجلات المجهولة الهوية، إن نفذت بضبط، لا تبقى كذلك—لكن إثبات إخفاء الهوية الصحيح صعب حقا، وهذه الصعوبة هي ما يجعل استخدام بيانات الإنتاج للاختبار مقايضة سيئة.

وهناك فخ ثان بعد المعرفات المباشرة. فإزالة الأسماء من جدول لا تجعله مجهول الهوية، لأن تركيبات الحقول الباقية تحدد الأشخاص. ومسمى وظيفي نادر في بلدة صغيرة كاف وحده في كثير من الأحيان. وفي اختبار قانوني، السؤال الصحيح ليس هل الاسم موجود بل هل يستطيع أحد أن يتعرف على الفرد بشكل معقول من الباقي، باستخدام معلومات يملكها أو يستطيع الحصول عليها.

هل يحل التمويه والحذف المشكلة؟

التمويه يستبدل محارف حساسة بنمط ثابت، وهو ممتاز للعرض: وكيل دعم يرى الأرقام الأربعة الأخيرة من رقم بينما يخفى الباقي. لكنه ليس إخفاء هوية، لأن القيمة الأصلية ما زالت مخزنة عادة، وطبقة تمويه أمام سجل حقيقي لا تفعل شيئا بشأن السجل الحقيقي.

وحذف الحقول الفردية فيه الضعف نفسه بثوب مختلف. أخرج الاسم فيبقى في السجل عنوان وتاريخ ميلاد ورقم هاتف. استبدل العنوان أيضا فقد تبقى الحقول الباقية كافية لتمييز شخص واحد بين السكان. وكل إزالة تضيق المخاطرة دون أن تغلقها، ويقل أن توجد نقطة واضحة يستطيع أحد عندها إثبات أن المخاطرة بلغت الصفر.

وهناك مشكلة توثيق أيضا. فعمليا لا تستطيع الفرق أن تبرهن أي السجلات أخفيت هويتها بضبط وأيها موه فقط، لأن التحويل حدث بصورة ارتجالية ولم يترك أثرا. ومجموعة بيانات لا يستطيع أحد إعادة بناء مصدرها لا يمكن الدفاع عنها لاحقا.

ما الذي ينبغي أن يحل محل نسخ الإنتاج؟

سجلات لم تكن ملكا لأحد قط. وهذه هي الحجة لصالح إنشاء البيانات لا حصادها، ولهذا تحل السجلات الوهمية سؤال الخصوصية وسؤال الجودة في وقت واحد. فلا شيء يجب حمايته، ولا شيء يجب الاحتفاظ به، ولا شيء يمكن تسريبه، ولا قيد على الغرض للنقاش فيه، لأن البيانات لم تكن مملوكة لإنسان منذ البداية.

والسجلات المنتجة تتصرف أفضل في الاختبارات أيضا. فالقيم التي تنتجها أداة الهوية وبيانات الاختبار متسقة داخليا—العنوان والرمز البريدي وبادئة الهاتف تنتمي إلى البلد نفسه، وتنسيقات المعرّفات تتبع أعراف ذلك البلد—وهذا يعني أن مجموعة بيانات الاختبار لا تحتاج إلى إصلاح يدوي. وهي سجلات وهمية للاختبار البرمجي فقط، وغير صالحة لانتحال شخصية إنسان حقيقي ولا لاجتياز أي فحص حقيقي للهوية أو العمر أو الأهلية.

والتحفظ الصادق أن البيانات الوهمية لا تعيد إنتاج كل ارتباط في العالم الحقيقي تلقائيا. فإن كان اختبار يعتمد فعلا على الشكل الإحصائي للبيانات الحقيقية، فيجب نمذجة ذلك الشكل عن قصد، وتشرح مقالة مقارنة المقاربات الوهمية ما تتضمنه النمذجة وأين تقصر.

كيف تبقي البيانات الشخصية خارج السجلات ولقطات الشاشة؟

التسريب نادرا ما يأتي من قاعدة البيانات. إنه سجل الاستعلامات الذي التقط سجلا كاملا، وتقرير الخطأ الذي ضمن جسم الطلب، ولقطة الشاشة المرفقة بتذكرة عطل، والجدول المصدري للتحليل والمتروك في قرص مشترك، والنسخة المحلية التي أخذها أحدهم لإعادة إنتاج عيب على متن طائرة.

وثلاثة ضوابط تقلل معظم ذلك. الأول إبقاء السجلات الحقيقية خارج البيئات التي تكون فيها السجلات مفصلة، وهذه حجة مباشرة لاستخدام بيانات وهمية في التجهيز. والثاني التعامل مع لقطة الشاشة أو الملف المصدر كأنه يحوي كل ما كان على الشاشة، واشتراط أن تأتي أدلة الاختبار من بيئات لا تحمل سجلات حقيقية. والثالث جعل مدة الاحتفاظ صريحة: فالنسخة الموجودة لغرض يجب أن يكون لها تاريخ انتهاء، والنسخة بلا تاريخ انتهاء ليست نسخة بل قاعدة بيانات إنتاج ثانية.

ومراجعة الوصول تنتمي إلى هنا أيضا. فمعرفة من يستطيع الوصول إلى مجموعة البيانات لا تفيد إلا إذا فحص الجواب حديثا، واللحظة التي تشارك فيها نسخة على نطاق واسع هي اللحظة التي تكف فيها تلك المراجعة عن أن تكون ذات معنى.

للمطورين: العزل والمصدر والإثبات

افصل البيئات بدلا من ترشيح مجرى بيانات واحد إلى الآخر. فبيئة التطوير ينبغي أن تعمر بخطوة إنشاء، لا باستعادة من الإنتاج، ولا ينبغي أن يوجد الاتصال من التطوير إلى الإنتاج أصلا—لا أن يكون غير مستخدم فقط.

ووسم مصدر البيانات داخل مجموعة البيانات نفسها. فالعلامة التي تقول إن هذه الصفوف وهمية وللاختبار فقط تنجو من التصدير ومن لقطة الشاشة ومن تذكرة الدعم، وتخبر القارئ المستقبلي بكل ما يحتاج معرفته عما ينظر إليه. وهو أرخص ضمان متاح وأكثرها إهمالا.

وأخيرا جهز الجواب عن السؤال الذي سيسأله المدقق: كيف تعرف أن مجموعة البيانات هذه لا تحوي سجلات حقيقية؟ فخطوة إنشاء تعمل من بذرة ولا تقرأ مصدر إنتاج أبدا جواب قابل للإثبات. أما خط الأنابيب الذي حول ملفا مصدرا من الإنتاج فليس كذلك، مهما بدا التحويل شاملا في المراجعة. والغياب القابل للتحقق يتفوق على التمويه القابل للإثبات في كل مرة. ولمن يريد أن يرى كيف تصبح هذه الممارسة بنية ثابتة في المشروع، فإن دليل ملفات تجهيز الاختبارات يشرح الوضع العملي داخل مجموعات الاختبار.

الخطوات التالية

اكتشف هل استعيدت قاعدة بيانات التجهيز عندك من نسخة إنتاج، وإن كانت كذلك فاطرح حجة استبدالها بصفوف منتجة قبل مراجعة الوصول الفصلية القادمة. ثم تنقل في تقرير عطل من الشهر الماضي وعد المواضع التي سافرت فيها تفاصيل إنسان حقيقي داخله—سجلات ومرفقات ولقطات شاشة—لأن هذا العدد هو ما ينافسه البديل. ومتى انتقلت فعلا، أنشئ الدفعة الأولى في أداة الهوية وسم كل صف بأنه وهمي قبل استيراده.

تابع القراءة

أدلة أداة إنشاء الهويات وبيانات الاختبار